Registro Federal, Volume 90 Edição 5 (Quarta-feira, Janeiro) 8, 2025 ). [Volume do Registo Federal 90, Número 5 (Quarta-feira, Janeiro) 8, 2025 )] [Notificações] [Páginas 1528 - 1536 ] Do Registo Federal Online via o Escritório de Publicações do Governo [ www.gpo.gov ] [FR Doc No: 2024 - 31479 ] -----------------------------------------------------------------------. DEPARTAMENTO DA SEGURANÇA HOTELANDA [Documento Não. CISA- 2024 - 0029 ]. Notificação de disponibilidade dos requisitos de segurança para transações restritas sob ordem executiva 14117.
AGÊNCIA: Agência de Segurança de Cibersegurança e Infraestrutura (CISA), DHS. ACÇÃO: Aviso de disponibilidade. ----------------------------------------------------------------------- RESUMEN: CISA está anunciando a publicação de requisitos de segurança finalizados para transações restritas de acordo com a Ordem Executiva (E.O.) 14117 Em outubro, o "Prevenção do Acesso aos Dados Pessoais Sensíveis aos Americanos e Dados Relacionados com o Governo dos Estados Unidos por País de Concernência". 2024, CISA publicou requisitos de segurança propostos para transações restritas que se aplicariam a classes de transações restritas identificadas em regulamentos emitidos pelo Departamento de Justiça (DOJ). CISA solicitou comentários sobre os requisitos de segurança propostos e considerou que o feedback público ao desenvolver os requisitos de segurança finais. Este aviso também fornece as respostas da CISA aos comentários públicos recebidos.
DATAS: Janeiro 8, 2025. ADRESSO: Docket: Para o acesso ao docket para ler documentos de fundo ou comentários recebidos, vá para www.regulations.gov, e insera o número do docket, CISA- 2024 - 0029, na caixa "Procurar", e siga as indicações. PARA OUTRAS INFORMAÇÕES CONTACTO: Alicia Smith, Conselheiro Sênior em Políticas, Agência de Segurança da Cibersegurança e Infraestrutura, [email protected], 202 - 316 - 1560.
INFORMAÇÃO COMPLEMENTAR. Em Fevereiro 28, 2024, o Presidente emitiu E.O. 14117 intitulado ``Prevenção do Acesso a Dados Pessoais Sensíveis ao Amplo Americano' e EUA. Dados relacionados com o governo por países de preocupação (a "Ordem"), de acordo com a sua autoridade sob a Constituição e leis dos Estados Unidos, incluindo a Lei sobre as potências econômicas de emergência ( 50 U.S.C. 1701 e seguintes) (``IEEPA''), a Lei Nacional de Emergenças ( 50 U.S.C. 1601 et segs.), e seção 301 do título 3, Código dos Estados Unidos. Na Ordem, o Presidente expandiu o escopo da emergência nacional declarada em E.O. 13873 de Maio 15, 2019, ``Segurando a Cadeia de Suprimentos de Tecnologia e Serviços de Informação e Comunicações'' e abordando a emergência nacional com medidas adicionais na E.O. 14034 de Junho 9, 2021, ``Proteger os dados sensíveis dos americanos dos adversários estrangeiros'' Especificamente, Seção 2 (a) de E.O. 14117 ordena ao Procurador-Geral, em coordenação com o Secretário da Segurança Interna e em consulta com os chefes das agências relevantes, que emite, sob reserva de aviso público e comentários, regulamentos que proíbam ou restringiem de outra forma a participação de pessoas dos Estados Unidos em qualquer aquisição, detenção, uso, transferência, transporte ou exportação de, ou negociação de, quaisquer bens em que um país estrangeiro ou nacional deles tenha algum interesse (`"transação''), quando a transação: (i) envolve dados pessoais sensíveis em grande escala ou dados relacionados com o governo dos Estados Unidos, conforme definidos pelas regras finais de implementação da Ordem; (ii) é membro de uma classe de transações que foi determinada pelo Procurador-Geral para representar um risco inaceitável para a aplicação de uma ordem; a segurança nacional dos Estados Unidos, porque as transações podem permitir aos países de preocupação ou pessoas cobertas aceder a dados pessoais sensíveis ao volume ou dados relacionados ao governo dos Estados Unidos de uma forma que contribua para a emergência nacional descrita na Ordem; e (iii) atende a outros critérios especificados pela Ordem.\ 1 \ --------------------------------------------------------------------------- \ 1 \ Os outros critérios não impactam diretamente o desenvolvimento dos requisitos de segurança, mas estão relacionados com a implementação pela DOJ da diretiva da Ordem através de seus regulamentos. Veja E.O. 14117, sec. 2 (a)(iii)--(v), 89 FR 15421, 15423 (Mar. 1, 2024 ). --------------------------------------------------------------------------- Entre outras coisas, a Ordem, na Seção 2 (c), instrui o Procurador-Geral, em coordenação com o Secretário de Segurança Interna e em consulta com os chefes das agências relevantes, a emitir regulamentos que identifiquem categorias específicas de transações (`' transações limitadas'') que atenda aos critérios descritos em (ii) acima para os quais o Procurador-Geral determina que os requisitos de segurança, a serem estabelecidos pelo Secretário de Segurança Interna através do Diretor da CISA, mitiguem adequadamente os riscos de acesso pelos países de interesse ou pessoas cobertas \ 2 \ para dados pessoais sensíveis ao volume.
ou dados relacionados ao governo dos Estados Unidos. Por sua vez, Seção 2 (d) ordena ao Secretário de Segurança Interna, atuando através do Diretor da CISA, que proponha, procure comentários públicos sobre e publique esses requisitos de segurança. Seção 2 (e) delega no Secretário de Segurança Interna os poderes do Presidente sob a IEEPA, conforme necessário para realizar a Seção 2 (d). ------------------------------------------------------------------------------------------------------ \ 2 Seção \ 2 (c)(iii) da Ordem requer que o Procurador-Geral identifique, com o consentimento dos Secretários de Estado e Comércio, países de interesse e, conforme apropriado, classes de pessoas cobertas para os fins da Ordem. ------------------------------------------------------------------------------------------------------------ Em outubro 29, 2024, CISA publicou um aviso de registro federal, Pedido de Comentário sobre Requisitos de Segurança para Transações Restritas sob Ordem Executiva 14117 (o ``Outubro 29 Pedido de Comentário ''), anunciando o lançamento do ``Requisitos de segurança propostos para transações restritas'' \ 3 \ dirigido por E. O. 14117 Seção 2 (d) e solicitando comentários públicos sobre a proposta. Veja 89 FR 85976. Os requisitos de segurança propostos foram desenvolvidos para aplicar às classes de transações restritas identificadas no aviso do DOJ sobre a regulamentação proposta (NPRM), ``Provisão que Pertence a Prevenção do Acesso aos EUA. Dados pessoais sensíveis e dados relacionados com o governo por países de preocupação ou pessoas cobertas,''' e publicados no Registo Federal no mesmo dia que os requisitos de segurança propostos. Veja 89 FR 86116. ---------------------------------------------------------------------------.
\ 3 \ Os requisitos de segurança propostos foram publicados em ------------------------------------------------------------------------------------------. O DOJ NPRM propôs exigir, em consonância com E.O. 14117, que pessoas dos Estados Unidos que participam em transações restritas devem cumprir os requisitos de segurança finais, incorporando os padrões por referência. Veja proposto 28 CFR 202.248, 202.401, 202.402. Os requisitos de segurança foram divididos em duas seções: requisitos de nível de sistema (Seção I) e requisitos de nível de dados (Seção II). Os requisitos listados foram selecionados com a intenção de atenuar diretamente o risco de acesso a dados cobertos, com requisitos adicionais incluídos para garantir a governança efetiva desse acesso, bem como abordagens para estabelecer uma base auditável para fins de conformidade. Os requisitos de segurança também incluíram uma seção de definições. Na medida em que os requisitos utilizados um termo já proposto para ser definido no processo de regulação do DOJ, o uso desse termo pelo CISA nos requisitos de segurança teria o mesmo significado. O mês de outubro 29 Pedido de Comentário descreveu os requisitos e definições de segurança propostos, e também forneceu uma lista não exaustiva de doze perguntas para ajudar os membros do público na formulação dos seus comentários. CISA recebido 24 comentários sobre os requisitos de segurança propostos e considerados enquanto desenvolvem os requisitos de segurança finais. Comentários enviados em resposta ao mês de outubro 29 Pedido de Comentário está disponível na ficha associada a este aviso disponível em (Docket CISA- 2024 - 0029 ). O NPRM do DOJ recebeu 75 comentários, que estão disponíveis na ficha associada a esse NPRM em (Docket DOJ- NSD- 2024 - 0004 - 0001 ). O DOJ compartilhou comentários com CISA que o DOJ recebeu em resposta ao NPRM que forneceu feedback que poderia afetar os requisitos de segurança. Estes comentários incluem um comentário confidencial que contenha ações CISA e foi fornecido ao DOJ por um governo estrangeiro. II. Resposta aos comentários públicos. CISA revisou e considerou todos os comentários recebidos em resposta ao mês de outubro 29 Pedido de Comentário. Globalmente, muitos comentaristas apreciaram a flexibilidade que CISA forneceu em relação à implementação dos requisitos de segurança, bem como o uso de frameworks existentes. Alguns comentaristas, no entanto, acharam que a aplicação dos requisitos de segurança como proposto pode ser onerosa. Outros solicitaram esclarecimento de determinados termos de definição e do escopo dos requisitos de segurança. Alguns comentaristas também forneceram feedback específico sobre os elementos técnicos dos requisitos de segurança propostos. CISA aborda esses comentários nas seções seguintes e explica onde CISA fez alterações à sua proposta para abordar o feedback recebido.\ 4 \ --------------------------------------------------------------------------- \ 4 \ CISA também participou de várias sessões de engajamento de stakeholders organizadas pelo DOJ. Embora CISA não tenha recebido feedback escrito durante estas sessões, muitos pontos levantados pelos stakeholders nessas sessões foram ecoados nos comentários escritos recebidos em resposta ao mês de outubro 29 Pedido de Comentário. -----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------.
1. Respostas a perguntas no aviso da CISA no mês de outubro 29 Pedido de Comentário, CISA incluiu uma lista não exaustiva de doze perguntas para ajudar o público a fornecer comentários em resposta ao aviso. Veja 89 FR 85980. Os comentários CISA recebidos sobre essas questões, e a adjudicação de CISA desses comentários, estão resumidos abaixo. Robusteza, carga e flexibilidade dos requisitos de segurança propostos no mês de outubro 29 Solicito de Comentário, CISA solicitou comentários sobre se os requisitos de segurança propostos eram suficientemente robustos para mitigar os riscos de acesso aos dados pessoais sensíveis ao volume dos americanos ou dados relacionados com o governo por países de preocupação (questão 1 ). CISA também perguntou se os requisitos de segurança proporcionavam flexibilidade suficiente para os tipos de transações restritas normalmente realizadas por entidades dos EUA para evitar sobrecarregar atividades comerciais que não envolvem dados cobertos (questão 3 ).\ 5 \ --------------------------------------------------------------------------- \ 5 \ Outros aspectos da pergunta 3 relacionados com a clareza e especificidade dos requisitos de segurança são abordados separadamente abaixo. ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------.
Muitos comentaristas sugeriram ou afirmaram explicitamente que os requisitos de segurança eram suficientemente robustos para mitigar o risco de acesso a dados cobertos pelos países de preocupação, mas podem ser demasiado prescritivos ou onerosos para implementar.\ 6 \ Por exemplo, enquanto os comentaristas geralmente apreciavam o uso do CISA de quadros estabelecidos como o National Institute of Standards and Technology (NIST) Cybersecurity Framework (CSF), um pequeno número de comentaristas questionaram se os requisitos de segurança do CISA se estendem além desses quadros e sugerem mandatos mais prescritivos que podem ser difíceis de implementar.\ 7 \ Outros comentaristas reconheceram que as organizações que serão necessárias para cumprir esta regra já empregam algum nível de medidas de ciberdefesa sofisticadas, mas isso levará tempo para que as organizações compreendam, interpretem e implementem plenamente os requisitos,\ 8 \ especialmente para empresas pequenas e médias.\ 9 \ Uma associação do setor financeiro observou que, para instituições financeiras com redes grandes e diversas, a implementação seria intensiva em recursos e pode não ser viável em algumas circunstâncias.\ 10 \ --------------------------------------------------------------------------- \ 6 \ Veja, por exemplo, Comentário enviado pelo Conselho da Indústria de Tecnologia da Informação, CISA- 2024 - 0029 - 0015; Comentário enviado por ACT[verbar]A Associação de Aplicativos, CISA- 2024 - 0029 - 0001. \ 7 \ Veja, por exemplo, Comentário enviado pelo Instituto de Políticas do Banco, CISA- 2024 - 0029 - 0011. \ 8 \ Veja, por exemplo, Comentário enviado pelos EUA Câmara de Comércio, CISA- 2024 - 0029 - 0017. \ 9 \ Veja, por exemplo, Comentário enviado pela Associação de Tecnologia do Consumidor, CISA- 2024 - 0029 - 0013. \ 10 \ Veja, por exemplo, Comentário enviado pelo Instituto de Políticas do Banco, CISA- 2024 - 0029 - 0011. ---------------------------------------------------------------------------.
Vários comentaristas expressaram apreço pela flexibilidade incorporada nos requisitos de nível de dados na Seção II, observando que a flexibilidade incentiva um risco baseado em abordagem personalizada para garantir transações, e ajudaria a garantir que os requisitos permaneçam atualizados, à medida que os padrões são atualizados e a tecnologia avança.\ 11 \ Por essa razão, muitos comentaristas incentivaram CISA a estender essa flexibilidade aos requisitos de nível organizacional e de sistema na Seção I.\ 12 \ ---------------------------------------------------------------------------.
\ 11 \ Veja, por exemplo, Comentário enviado pelo Dia de Trabalho, CISA- 2024 - 0029 - 0019. \ 12 \ Veja, por exemplo, Comentário enviado pelos EUA Câmara de Comércio, CISA- 2024 - 0029 - 0017; Comentário enviado pelo Dia de Trabalho, CISA- 2024 - 0029 - 0019; Comentário apresentado pelo Conselho da Indústria de Tecnologia da Informação, CISA- 2024 - 0029 - 0015; Comentário enviado por ACT[verbar]A Associação de Aplicativos, CISA- 2024 - 0029 - 0001. --------------------------------------------------------------------------- Alguns comentaristas sugeriram que as organizações b.